CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2022-2274 OpenSSL Software Foundation OpenSSL ALTA Versiones afectadas no especificadas pero se asume versiones previas al parche de 2026-02-28 Sí
CVE-2026-1207 djangoproject django Alta (según la naturaleza de la inyección SQL) No especificadas en la entrada, se recomienda revisar versiones recientes e históricas usadas internas de django Sí
CVE-2026-28370 OpenStack Foundation OpenStack Vitrage CRÍTICA (9.1) versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0 Sí
CVE-2025-12981 Dreams Technologies Listee theme para WordPress CRÍTICA (9.8) Todas las versiones hasta la 1.1.6 inclusive Sí
CVE-2026-2251 Xerox Xerox FreeFlow Core CRÍTICA (9.8) hasta la versión 8.0.7 incluida Sí
CVE-2025-11251 Dayneks Software Industry and Trade Inc. E-Commerce Platform CRÍTICA (9.8) versiones hasta 27022026 incluidas Sí
CVE-2025-11252 Signum Technology Promotion and Training Inc. Windesk.Fm CRÍTICA (9.8) Versiones hasta 27 Sí
CVE-2025-15498 Pro3W Pro3W CMS CRITICAL (9.3) 1.2.0 (rango exacto desconocido, mitigado en versiones desde enero 2026) Sí
CVE-2026-2749 Centreon Centreon Open Tickets en Central Server en Linux CRÍTICA (9.9) Todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7 Sí
CVE-2026-2750 Centreon AfectadoCentreon Open Tickets en Central Server (módulos Linux) CRITICAL (9.1) Todas las versiones anteriores a 25.10; 24.10; 24.04 Sí
CVE-2026-27751 SODOLA SL902-SWTGW124AS firmware CRÍTICA (9.3) firmware versiones hasta 200.1.20 Sí
CVE-2026-27755 SODOLA SL902-SWTGW124AS firmware CRITICAL (9.3) versiones hasta 200.1.20 incluidas Sí
CVE-2026-27947 Intermesh Group-Office (herramienta de CRM y groupware empresarial) CRITICAL (9.4) versiones anteriores a 26.0.9, 25.0.87, y 6.8.154 Sí
CVE-2026-28268 Vikunja vikunja CRÍTICO (9.8) versiones anteriores a 2.1.0 Confirmados
CVE-2026-28408 WeGIA WeGIA (gestor web para instituciones benéficas) CRITICAL (9.8) Versiones anteriores a 3.6.5 Sí
CVE-2026-28409 WeGIA WeGIA (web manager para instituciones benéficas) CRITICAL (10.0) Anteriores a 3.6.5 Sí
CVE-2026-28411 WeGIA WeGIA (Web manager para instituciones benéficas) CRÍTICA (9.8) Versiones anteriores a 3.6.5 Sí
CVE-2026-28515 openDCIM Project openDCIM CRÍTICA (9.3) Versión 23.04, hasta commit 4467e9c4 Sí
CVE-2026-28516 openDCIM openDCIM CRITICAL (9.3) version 23.04, hasta commit 4467e9c4 Sí
CVE-2026-28517 openDCIM openDCIM CRÍTICA (9.3) Versión 23.04 hasta commit 4467e9c4 Sí

CVE CVE-2022-2274
Severidad ALTA
Importancia para la empresa ALTA
Publicado 2026-02-28T04:31:30.309393+00:00
Vendor OpenSSL Software Foundation
Producto OpenSSL
Versiones Versiones afectadas no especificadas pero se asume versiones previas al parche de 2026-02-28
Exploit Públicos Sí, se está explotando activamente
Referencia Vulnerabilidad CVE-2022-2274 en VulnCheck
Descripción Vulnerabilidad de escritura fuera de límites (out-of-bounds write) en OpenSSL que puede permitir a atacantes provocar un bloqueo (crash) o potencialmente ejecutar código arbitrario. Esta vulnerabilidad es crítica porque afecta a un componente fundamental utilizado en comunicaciones seguras. Actualmente está siendo explotada activamente en el ambiente real.
Estrategia Parchear inmediatamente todas las instancias de OpenSSL con la versión corregida. Además, monitorizar sistemas para detectar signos de explotación y aplicar controles de seguridad adicionales en perímetro y servidores críticos para mitigar ataques remotos.

CVE CVE-2026-1207
Severidad Alta (según la naturaleza de la inyección SQL)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor djangoproject
Producto django
Versiones No especificadas en la entrada, se recomienda revisar versiones recientes e históricas usadas internas de django
Exploit Públicos Sí, confirmados en explotación activa
Referencia Vulncheck CVE-2026-1207
Descripción Vulnerabilidad de neutralización inadecuada de elementos especiales usados en comandos SQL (inyección SQL) en django. Esta vulnerabilidad permite que un atacante inyecte y ejecute comandos SQL arbitrarios en la base de datos del sistema afectado, comprometiendo la confidencialidad, integridad y disponibilidad de los datos almacenados.

Actualmente se está explotando activamente, lo que implica riesgo crítico para infraestructuras que usan versiones vulnerables del framework Django.

Estrategia Aplicar sin demora los parches oficiales de Django para esta vulnerabilidad. Revisar y auditar todas las consultas SQL en el código para asegurar uso correcto de mecanismos ORM o consultas parametrizadas. Monitorizar logs de base de datos para detectar patrones de inyección y establecer reglas de firewall de aplicaciones web para bloquear entradas maliciosas.

CVE CVE-2026-28370
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 28-feb-2026
Vendor OpenStack Foundation
Producto OpenStack Vitrage
Versiones versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0
Exploit Públicos Sí
Referencia Link a código vulnerable
Descripción Vulnerabilidad crítica en el parser de consultas de OpenStack Vitrage antes de las versiones 12.0.1, 13.0.0, 14.0.0 y 15.0.0, que permite a un usuario con acceso a la API de Vitrage ejecutar código arbitrario en el host donde corre el servicio Vitrage con los permisos del usuario del servicio. Esto puede derivar en acceso no autorizado al sistema y compromiso total del servicio. Afecta a todos los despliegues que exponen la API de Vitrage, específicamente en la función _create_query_function en vitrage/graph/query.py.
Estrategia Actualizar inmediatamente OpenStack Vitrage a la versión 12.0.1, 13.0.0, 14.0.0 o superior. Restringir el acceso a la API solo a usuarios absolutamente confiables. Implementar monitoreo y detección de ejecución remota sospechosa en los hosts afectados. Audit logs y control de accesos reforzados para minimizar el impacto y detectar explotación activa.

—

CVE CVE-2026-28370
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 28-feb-2026
Fabricante OpenStack Foundation
Producto Afectado OpenStack Vitrage
Versiones Afectadas versiones anteriores a 12.0.1, 13.0.0, 14.0.0 y 15.0.0
Exploit Públicos Sí
Referencia Código vulnerable
Descripción Permite a un usuario autorizado, mediante la API de Vitrage, ejecutar código arbitrario en el host que ejecuta el servicio, pudiendo comprometer completamente la infraestructura y los datos del servicio.
Estrategia Parchear y actualizar a versiones 12.0.1 o superiores, limitar acceso API únicamente a usuarios confiables, y habilitar monitoreo y auditoría estricta para detectar uso irregular y explotación en tiempo real.

CVE CVE-2025-12981
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor Dreams Technologies
Producto Listee theme para WordPress
Versiones Todas las versiones hasta la 1.1.6 inclusive
Exploit Públicos Sí
Referencia Documentación oficial de Listee theme
Descripción El tema Listee para WordPress es vulnerable a una escalada de privilegios en todas las versiones hasta la 1.1.6 inclusive. Esto se debe a una comprobación rota de validación en la función de registro de usuarios del plugin listee-core incluido, que no sanitiza correctamente el parámetro user_role. Esto permite que atacantes no autenticados se registren como Administradores manipulando dicho parámetro durante el proceso de registro.
Estrategia Actualizar de inmediato Listee theme y el plugin listee-core a la última versión disponible que corrige esta falla. Como medida preventiva, monitorizar registros de nuevos usuarios y su rol asignado, restringir acceso a registros automatizados y aplicar filtros de entrada en el parámetro user_role en el sistema WordPress para validar roles permitidos. Priorizar otra capa de control como la autenticación multifactor para cuentas administrativas.

—–

Este CVE representa un riesgo crítico para la empresa, pues permite a un atacante sin autenticación obtener acceso administrativo total mediante manipulación directa en el registro de usuarios. La vulnerabilidad se está explotando públicamente y debe recibir prioridad máxima para mitigación inmediata.


CVE CVE-2026-2251
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor Xerox
Producto Xerox FreeFlow Core
Versiones hasta la versión 8.0.7 incluida
Exploit Públicos Sí
Referencia Xerox Security Bulletin 026-005
Descripción Vulnerabilidad de limitación inadecuada de un pathname para un directorio restringido (Path Traversal) en Xerox FreeFlow Core que permite un recorrido de ruta no autorizado con posible ejecución remota de código (RCE). Esta vulnerabilidad afecta a Xerox FreeFlow Core versiones hasta la 8.0.7 inclusive.

Permite a un atacante no autorizado acceder y manipular archivos del sistema fuera del directorio permitido, lo que puede derivar en la ejecución remota de código malicioso, comprometiendo totalmente la seguridad del sistema afectado.

Estrategia Actualizar urgentemente a Xerox FreeFlow Core versión 8.1.0 o superior disponible en sitio oficial. Implementar monitoreo activo para detectar intentos de explotación y restringir accesos innecesarios a servicios afectados para mitigar riesgos inmediatos.

CVE CVE-2025-11251
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 feb 2026, 04:31 (UTC)
Vendor Dayneks Software Industry and Trade Inc.
Producto E-Commerce Platform
Versiones versiones hasta 27022026 incluidas
Exploit Públicos Sí, confirmados
Referencia USOM Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en un Comando SQL (‘inyección SQL’) en Dayneks Software Industry and Trade Inc. E-Commerce Platform que permite la inyección SQL. Este problema afecta a E-Commerce Platform: versiones hasta 27022026 inclusives.

Esta vulnerabilidad puede ser explotada por un atacante remoto al insertar comandos SQL maliciosos en entradas que son procesadas directamente por la base de datos, con la posibilidad de manipular, extraer o borrar datos sensibles de forma no autorizada, comprometiendo la integridad y confidencialidad del sistema y de la información.

Estrategia Aplicar inmediatamente las actualizaciones o parches ofrecidos por el fabricante. En ausencia de respuesta oficial, implementar controles rígidos de validación y saneamiento de entradas SQL, usar procedimientos almacenados con parámetros, y monitorizar activamente patrones anómalos de consultas para detectar intentos de explotación activa.

CVE CVE-2025-11252
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor Signum Technology Promotion and Training Inc.
Producto Windesk.Fm
Versiones Versiones hasta 27/02/2026 inclusive
Exploit Públicos Sí, confirmados
Referencia USOM Advisory
Descripción Vulnerabilidad de Neutralización Inadecuada de Elementos Especiales usados en comandos SQL (‘SQL Injection’) en Signum Technology Promotion and Training Inc. Windesk.Fm que permite inyección SQL. El problema afecta a versiones de Windesk.Fm hasta el 27/02/2026 inclusive. El fabricante fue contactado pero no respondió.
Estrategia Priorizar la actualización inmediata a una versión corregida o mitigaciones provisionales si no existe parche disponible. Implementar fuertes controles de validación y parametrización en las consultas SQL para evitar inyección. Monitorizar tráfico y actividades inusuales que puedan indicar explotación activa. Preparar respuesta rápida ya que exploits públicos están confirmados.

CVE CVE-2025-15498
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026, 04:31 (UTC)
Vendor Pro3W
Producto Pro3W CMS
Versiones 1.2.0 (rango exacto desconocido, mitigado en versiones desde enero 2026)
Exploit Públicos Sí, confirmados
Referencia CERT.PL Advisory
Descripción Pro3W CMS es vulnerable a ataques de inyección SQL debido a una neutralización inadecuada de la entrada en el formulario de inicio de sesión. Esto permite que un atacante no autenticado pueda omitir la autenticación y obtener privilegios administrativos. La vulnerabilidad se identificó en la versión 1.2.0, y aunque el rango exacto de versiones afectadas es desconocido por falta de respuesta del fabricante, se espera que esté corregida en versiones desde enero de 2026 en adelante.
Estrategia Actualizar de inmediato a la versión parcheada liberada a partir de enero 2026. En tanto se actualiza, restringir acceso a formularios de login con controles adicionales (WAF, reglas IPS), monitorizar intentos de inyección SQL y accesos administrativos sospechosos, además de realizar pruebas internas de penetración para detectar posibles explotaciones activas.

—–

*Esta vulnerabilidad es crítica por permitir el bypass de autenticación y adquisición de privilegios administrativos mediante inyección SQL en un módulo clave (login). Su explotación es sencilla y con exploits públicos confirmados, lo que eleva el riesgo de comprometer totalmente el sistema afectado.*

*Prioridad máxima para activar actualización y controles compensatorios de inmediato.*


CVE CVE-2026-2749
Severidad CRÍTICA (9.9)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor Centreon
Producto Centreon Open Tickets en Central Server en Linux
Versiones Todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7
Exploit Públicos Sí
Referencia Aviso oficial de seguridad Centreon
Descripción Vulnerabilidad en Centreon Open Tickets en Central Server sobre Linux (módulos Centreon Open Ticket). Este problema afecta a todas las versiones anteriores a 25.10.3, 24.10.8 y 24.04.7.

Esta vulnerabilidad crítica (CVSS 9.9) puede ser explotada para comprometer la integridad y disponibilidad del sistema de tickets, potencialmente permitiendo ataques de ejecución remota de código o acceso no autorizado a funciones críticas del sistema.

Estrategia Actualizar urgentemente los módulos afectados a las versiones 25.10.3, 24.10.8 o 24.04.7 o superiores. Además, monitorizar posibles intentos de explotación activa y restringir el acceso a servidores Centreon para minimizar el vector de ataque.

CVE CVE-2026-2750
Severidad CRITICAL (9.1)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026, 04:31 (UTC)
Fabricante Centreon
Producto Afectado Centreon Open Tickets en Central Server (módulos Linux)
Versiones Afectadas Todas las versiones anteriores a 25.10; 24.10; 24.04
Exploit Públicos Sí
Referencia Centro de Seguridad Centreon CVE-2026-2750
Descripción Vulnerabilidad de Validación Inadecuada de Entrada en Centreon Open Tickets en Central Server (módulos Linux). Esta vulnerabilidad afecta a todas las versiones anteriores a 25.10; 24.10 y 24.04. Permite la manipulación maliciosa de entradas que pueden conducir a la ejecución no autorizada de código o acceso no autorizado en el servidor afectado.

Es posible que atacantes remotos puedan explotar esta vulnerabilidad mediante la introducción de datos especialmente diseñados para comprometer el sistema, pudiendo tomar control total o alterando la disponibilidad y confidencialidad de los datos gestionados.

Estrategia Actualizar urgentemente a versiones 25.10 o superiores. Aplicar todos los parches de seguridad disponibles. Revisar y reforzar los controles de validación de entrada en todas las interfaces del producto. Monitorizar actividad inusual en el servidor para detectar intentos de explotación.

—

*Esta vulnerabilidad es crítica por la facilidad con que puede ser explotada remotamente y la presencia de exploits públicos, lo que genera un riesgo real de compromiso completo del servidor Centreon Open Tickets. La empresa debe priorizar su mitigación inmediata para evitar brechas de seguridad severas.*


CVE CVE-2026-27751
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 febrero 2026, 04:31 (UTC)
Vendor SODOLA
Producto SL902-SWTGW124AS firmware
Versiones firmware versiones hasta 200.1.20
Exploit Públicos Sí
Referencia Producto afectado SODOLA 6-Port Switch
Descripción La vulnerabilidad en el firmware SL902-SWTGW124AS de SODOLA hasta la versión 200.1.20 contiene credenciales por defecto que permiten a atacantes remotos autenticarse sin cambiar contraseña y obtener acceso administrativo completo a la interfaz de gestión del dispositivo.

Esta vulnerabilidad puede ser explotada mediante acceso remoto al dispositivo, usando las credenciales predeterminadas embebidas, lo que compromete totalmente el control administrativo y la configuración de la red.

Estrategia Actualizar urgentemente el firmware a una versión parcheada superior a la 200.1.20. Cambiar absolutamente las contraseñas por defecto y deshabilitar el acceso remoto si no es estrictamente necesario. Monitorizar accesos a la interfaz administrativa y utilizar sistemas de detección de intrusos para identificar intentos de autenticación no autorizados.

CVE CVE-2026-27755
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor SODOLA
Producto SL902-SWTGW124AS firmware
Versiones versiones hasta 200.1.20 incluidas
Exploit Públicos Sí
Referencia SODOLA Producto Oficial
Descripción Firmware SL902-SWTGW124AS de SODOLA versiones hasta la 200.1.20 presenta una vulnerabilidad por generación débil de identificadores de sesión que permite a un atacante forjar sesiones autenticadas calculando cookies MD5 predecibles. Conociendo o adivinando credenciales válidas, el atacante calcula el identificador de sesión offline, evitando así el proceso normal de autenticación y obteniendo acceso no autorizado al dispositivo.
Estrategia Aplicar inmediatamente el parche o actualización oficial a versiones superiores a la 200.1.20. En paralelo, restringir accesos a la gestión del dispositivo desde redes no confiables y monitorizar intentos anómalos de sesión o accesos no autorizados.

CVE CVE-2026-27947
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026, 04:31 (UTC)
Vendor Intermesh
Producto Group-Office (herramienta de CRM y groupware empresarial)
Versiones versiones anteriores a 26.0.9, 25.0.87, y 6.8.154
Exploit Públicos Sí, confirmados
Referencia GitHub Advisory GHSA-2rwh-9qp7-f92x
Descripción Group-Office, una herramienta empresarial de gestión de relaciones con clientes y groupware, presenta una vulnerabilidad de ejecución remota de código autenticada en el flujo de procesamiento de adjuntos TNEF. Las versiones anteriores a 26.0.9, 25.0.87 y 6.8.154 son vulnerables debido a que al extraer archivos controlados por el atacante desde un `winmail.dat` y llamar a `zip` con un comodín en shell (`*`), los nombres de archivo maliciosos pueden interpretarse como opciones del comando `zip`, permitiendo ejecución arbitraria de comandos.
Estrategia Actualizar urgentemente a las versiones 26.0.9, 25.0.87 o 6.8.154. Reforzar la vigilancia sobre los sistemas afectados para detectar posibles intentos de explotación. Limitar el acceso autenticado y controlar la recepción de archivos TNEF para reducir el riesgo. Monitorizar alertas de seguridad relativas a exploits públicos activos.

CVE CVE-2026-28268
Severidad CRÍTICO (9.8)
Importancia para la empresa ALTA
Publicado 28/02/2026, 04:31 (UTC)
Vendor Vikunja
Producto vikunja/api (plataforma de gestión de tareas)
Versiones versiones anteriores a 2.1.0
Exploit Públicos Confirmados
Referencia Github – Commit Patch
Descripción Existe una vulnerabilidad de lógica de negocio en el mecanismo de restablecimiento de contraseña de vikunja/api en versiones anteriores a 2.1.0 que permite que los tokens de restablecimiento puedan reutilizarse indefinidamente. Debido a la falta de invalidación de tokens tras su uso y un fallo crítico en el trabajo cron de limpieza de tokens, estos permanecen válidos para siempre. Esto permite a un atacante que intercepte un token (mediante logs, historial del navegador o phishing) realizar una toma completa y persistente de la cuenta, eludiendo los controles estándar de autenticación.
Estrategia Actualizar urgentemente a la versión 2.1.0 que incluye el parche que invalida correctamente los tokens tras su uso. En paralelo, revisar registros para detectar accesos anómalos y reforzar la monitorización de intentos de restablecimiento de contraseñas. Educar usuarios frente a phishing para reducir riesgo de robo de tokens.

—

He insertado el registro en Supabase con la información del CVE-2026-28268, quedando disponible para seguimiento y análisis.


CVE CVE-2026-28408
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor WeGIA
Producto WeGIA (gestor web para instituciones benéficas)
Versiones Versiones anteriores a 3.6.5
Exploit Públicos Sí
Referencia Aviso de Seguridad oficial WeGIA
Descripción WeGIA es un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el script adicionar_tipo_docs_atendido.php no pasa por el controlador central del proyecto ni tiene controles propios de autenticación y permisos. Un usuario malicioso podría hacer peticiones mediante herramientas como Postman o directamente usando la URL del archivo para acceder a funciones exclusivas para empleados. Esta vulnerabilidad permite a actores externos inyectar datos no autorizados masivamente en el almacenamiento del servidor de la aplicación. La versión 3.6.5 corrige este problema.
Estrategia Actualizar inmediatamente a la versión 3.6.5 o superior. Verificar y reforzar que todos los scripts pasen siempre por el controlador central con autenticación y permisos estrictos. Implementar monitoreo para detectar inyecciones masivas y peticiones no autorizadas, bloqueando IPs sospechosas y aplicando controles de acceso granulares para evitar accesos indebidos a funciones internas.

—–


CVE CVE-2026-28409
Severidad CRITICAL (10.0)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor WeGIA
Producto WeGIA (web manager para instituciones benéficas)
Versiones Anteriores a 3.6.5
Exploit Públicos Sí
Referencia Aviso de seguridad oficial WeGIA
Descripción Existe una vulnerabilidad crítica de Ejecución Remota de Código (RCE) en la funcionalidad de restauración de base de datos de la aplicación WeGIA, antes de la versión 3.6.5. Un atacante con acceso administrativo (obtenible a través de un bypass de autenticación previo) puede ejecutar comandos arbitrarios del sistema operativo en el servidor al subir un archivo de respaldo con un nombre específicamente manipulado. La versión 3.6.5 soluciona esta vulnerabilidad.
Estrategia Actualizar inmediatamente WeGIA a la versión 3.6.5 o superior. Revisar y reforzar controles de acceso para prevenir accesos administrativos no autorizados, ya que esta vulnerabilidad requiere credenciales elevadas. Monitorizar actividades anómalas en el sistema y restringir la capacidad de subida de archivos con nombres manipulados.

CVE CVE-2026-28411
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor WeGIA
Producto WeGIA (Web manager para instituciones benéficas)
Versiones Versiones anteriores a 3.6.5
Exploit Públicos Sí
Referencia Advisory WeGIA Github
Descripción Vulnerabilidad crítica en WeGIA, un gestor web para instituciones benéficas. Antes de la versión 3.6.5, el uso inseguro de la función `extract()` sobre la superglobal `$_REQUEST` permite a un atacante no autenticado sobreescribir variables locales en múltiples scripts PHP. Esto posibilita omitir completamente los controles de autenticación, logrando acceso no autorizado a áreas administrativas y protegidas de la aplicación WeGIA.
Estrategia Aplicar sin demora la actualización a la versión 3.6.5 o superior, que corrige el manejo inseguro de variables. Además, realizar revisiones de código para eliminar usos de `extract()` sobre datos de usuario y reforzar las pruebas de autenticación para detectar posibles bypass. Monitorizar accesos sospechosos en módulos administrativos para detectar ataques en curso.

CVE CVE-2026-28515
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor openDCIM Project
Producto openDCIM
Versiones Versión 23.04, hasta commit 4467e9c4
Exploit Públicos Sí, disponibles
Referencia Chocapikk Analysis
Descripción openDCIM versión 23.04, hasta commit 4467e9c4, contiene una vulnerabilidad de falta de autorización en install.php y container-install.php. El instalador y el manejador de actualización exponen funcionalidad de configuración LDAP sin aplicar controles de roles. Cualquier usuario autenticado puede acceder a esta funcionalidad independientemente de sus privilegios. En implementaciones donde REMOTE_USER está configurado sin aplicación de autenticación, el punto puede ser accesible sin credenciales, permitiendo la modificación no autorizada de la configuración de la aplicación.
Estrategia Aplicar urgentemente el parche o actualizar a versión corregida de openDCIM que resuelva esta exposición. Revisar configuraciones de autenticación, especialmente REMOTE_USER, para garantizar que no permite acceso anónimo. Imponer controles estrictos de roles y autenticación en las funciones de configuración, además de monitorizar accesos a los endpoints sensibles para detectar posibles explotaciones.

—


CVE CVE-2026-28516
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026, 04:31 (UTC)
Vendor openDCIM
Producto openDCIM
Versiones version 23.04, hasta commit 4467e9c4
Exploit Públicos Sí, confirmados
Referencia Chocapikk Advisory
Descripción openDCIM versión 23.04, hasta el commit 4467e9c4, contiene una vulnerabilidad de inyección SQL en Config::UpdateParameter. Los manejadores install.php y container-install.php incorporan entradas suministradas por el usuario directamente en sentencias SQL usando interpolación de cadenas sin sentencias preparadas ni saneamiento adecuado de entradas. Un usuario autenticado puede ejecutar sentencias SQL arbitrarias contra la base de datos subyacente.
Estrategia Aplicar inmediatamente el parche oficial o actualizar a una versión posterior al commit 4467e9c4 donde se corrige esta vulnerabilidad. Además, revisar y endurecer controles de validación y saneamiento de entradas en todas las interfaces expuestas a usuarios para evitar inyecciones. Monitorizar actividad anómala en la base de datos y restringir privilegios de usuarios autenticados para minimizar impacto en caso de explotación.

—–


CVE CVE-2026-28517
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 28 de febrero de 2026
Vendor openDCIM
Producto openDCIM
Versiones Versión 23.04 hasta commit 4467e9c4
Exploit Públicos Sí, existen
Referencia Chocapikk Advisory
Descripción Vulnerabilidad de inyección de comandos OS en openDCIM versión 23.04 hasta commit 4467e9c4 en el archivo report_network_map.php. La aplicación obtiene el parámetro de configuración ‘dot’ desde la base de datos y lo pasa directamente a exec() sin validación ni saneamiento. Si un atacante modifica el valor fac_Config.dot, puede ejecutar comandos arbitrarios con los privilegios del proceso del servidor web.
Estrategia Actualizar inmediatamente a una versión parcheada que valide y sanee el parámetro ‘dot’, restringir permisos de modificación en la base de datos para evitar cambios no autorizados y monitorizar actividades anómalas en el servidor web para detectar intentos de explotación.
Enviar a un amigo: Share this page via Email